# PhishDestroy — ru/100k-returned-malvertising ================================================================ Title: Возвращено $100 000: ликвидирована криптоафера с вредоносной рекламой Canonical: https://phishdestroy.io/ru/100k-returned-malvertising Published: 2025-08-12 Author: PhishDestroy Research Schema: NewsArticle, Organization, ImageObject, BreadcrumbList, ListItem, WebPage, WebSite OG image: https://phishdestroy.io/assets/og-cards/articles/100k-returned-malvertising-og.png ## SUMMARY ---------------------------------------------------------------- Мы выявили российскую операцию по распространению вредоносной рекламы с использованием вредоносного ПО для кражи данных, восстановили доступ к кошелькам и вернули пострадавшим более 100 тысяч долларов. ## STRUCTURE ---------------------------------------------------------------- - Возвращено $100 000 — схема с вредоносной рекламой сорвана - Обзор - Что нужно знать - Как действовала эта мошенническая схема - Принятые ответные меры - Укрепление безопасности после инцидента - Безопасность устройств - Настройка рабочего режима - Подготовка к судебной экспертизе - Понимание понятия «реклама» - Награда и независимость - Основные принципы - Практические рекомендации - Для проектов и команд - Для сообщества - Заключение - Быстрые ссылки - Нужна срочная помощь? - Поделиться этим расследованием - Связанные расследования ## CONTENT ---------------------------------------------------------------- Расследование • Время чтения: 5–7 мин. Возвращено $100 000 — схема с вредоносной рекламой сорвана Слушать статью 0:00 / --:-- Скачать в формате PDF — Официальный отчет Российские мошенники выдали себя за криптопроект, используя вредоносную рекламу и вредоносное ПО для кражи данных. Мы выявили эту операцию, восстановили доступ к кошелькам и вернули более 100 тысяч долларов. Дополнительные возвращенные средства были переданы в качестве пожертвования организации @_SEAL_Org. Ниже приведены подробная разбивка, IOC и выводы. Время чтения: 4 мин.· Обновлено Март 2026 года· PhishDestroy Research $100,000 returned to victim - funds traced, assets frozen, funds returned infographic Первоначально опубликовано на Средний — PhishDestroy [https://phishdestroy.medium.com/100k-returned-adverting-scam-foiled-464fcfc03d90] Обзор Криптовалютный проект стал жертвой атаки с использованием методов социальной инженерии, замаскированной под законное рекламное партнерство. Компания PhishDestroy восстановила доступ к кошельку и вернула более 100 000 долларов из средств, подвергшихся риску, а затем перенаправила предложенное вознаграждение внешней организации, чтобы сохранить независимость. Что нужно знать Кошелек уже был взломан; средства уже были переведены. Доступ был восстановлен, и $100K+ ему не позволили остаться с нападавшим. В рамках проекта было предложено вознаграждение, от которого отказались и которое было перенаправлено на @_SEAL_Org [https://twitter.com/_SEAL_Org] вместо этого. Эта работа выполняется самостоятельно в рамках профессиональной деятельности, а не в качестве оплачиваемой работы. Как действовала эта мошенническая схема Потерпевший получил предложение о партнерстве/рекламе криптовалютной игры. Атака выглядела правдоподобно: профессиональный веб-сайт, устоявшаяся аккаунт в X (Twitter), видеозвонки, выглядевшие вполне достоверно. Во время телефонных разговоров злоумышленники просили установить программу «Workplace Viewer» для доступа к материалам. «Просмотрщик» был вредоносное ПО-крадец. Злоумышленники сняли средства, обменяли токены между цепочками и перевели активы в свой кошелек. Принятые ответные меры Подтверждено проникновение и остановлено дальнейшее продвижение. Восстановлен доступ к кошельку для его законного владельца. Обеспечено и передано команде жертвы управление кошельком злоумышленника, на который поступают средства. Скоординированные последующие меры по снижению остаточного риска. Результат: Доступ восстановлен, контроль возвращен, злоумышленник заблокирован. Укрепление безопасности после инцидента Безопасность устройств Пошаговая инструкция по безопасному обращению с зараженными устройствами Изоляция сети, аннулирование сеансов, ротация учетных данных и ключей, план полного восстановления Настройка рабочего режима Новое, чистое рабочее место, предназначенное для работы с кошельками Новая версия ОС, загрузка только от официальных источников, аппаратный кошелек, минимальное количество расширений, отдельный профиль браузера, двухфакторная аутентификация Подготовка к судебной экспертизе Рекомендации по созданию моментальных снимков дисков и сбору системных и прикладных журналов Сохранение доказательств для возможного судебного расследования Понимание понятия «реклама» Реклама — это социальная инженерия в деловом стиле, при которой преступники имитируют обычные рабочие процессы (покупка рекламы, партнерские отношения, PR), чтобы обманным путём заставить пользователей установить вредоносные «клиенты». Распространенные предупреждающие признаки: «Установите наш менеджер/помощник по рекламе для синхронизации рекламных материалов» «Воспользуйтесь нашим специальным клиентом Zoom/Telegram для звонка» «Откройте наш медиа-кит/соглашение о неразглашении с помощью защищённого просмотрщика» Основное правило: Если для выполнения рабочего процесса от неизвестных источников требуется специальный клиент, просмотрщик или программа обновления, по умолчанию следует исходить из того, что речь идет о вредоносном ПО. Используйте только официальные версии, загруженные с сайтов поставщиков. Награда и независимость В рамках проекта было выплачено вознаграждение, поскольку сумма возмещения превысила первоначальный ущерб. PhishDestroy отказался от вознаграждения. Весь излишек был направлен на @_SEAL_Org [https://twitter.com/_SEAL_Org]. Это позволяет сохранить независимость — никаких источников финансирования и никаких обязательств. Основные принципы Только независимость — без бюджетов и каких-либо условий. Подход, ориентированный на результат, а не на обсуждение. Неприятие любых «особых клиентов» или непроверенного программного обеспечения. Избирательное раскрытие информации, которое помогает жертвам, а не злоумышленникам. Прямое давление на инфраструктуру злоумышленников. Практические рекомендации Для проектов и команд Ни в коем случае не устанавливайте программы просмотра, клиентские приложения или программы обновления от непроверенных сторонних разработчиков. Загружайте приложения Zoom и Telegram исключительно с официальных сайтов разработчиков. Избегайте спонсируемых ссылок на кошельки, мосты и аирдропы. Отдавайте предпочтение аппаратным кошелькам с автономным хранением семенной фразы. В случае взлома: прервите сеансы, переведите средства, произведите ротацию ключей, перевыпустите секретные данные, немедленно обратитесь за помощью. Для сообщества Сообщите о подозрительной активности через наш бот в Telegram [https://t.me/PhishDestroy_bot]. Получите доступ к рекомендациям и материалам по принятию важных мер по адресу phishdestroy.io/critical-action. Заключение Несмотря на то, что средства уже переведены, PhishDestroy восстановленный доступ и обеспечила, чтобы злоумышленник не смог удержать похищенные активы. Отказавшись от вознаграждения и направив излишние средства на другие цели, организация сохраняет свою некоммерческую, независимую модель работы, ориентированную на быстрое и эффективное реагирование на инциденты. Быстрые ссылки Сообщить через бота в Telegram [https://t.me/PhishDestroy_bot] Критические меры — что делать в случае взлома Анатомия ликвидации Руководство по безопасности криптовалют Если ваш кошелек был взломан: отмените сеансы, обновите ключи и немедленно свяжитесь с нами. Нужна срочная помощь? Бот в Telegram [https://t.me/PhishDestroy_bot]contact@phishdestroy.io #Adverting#WalletRecovery#StealerMalware#SocialEngineering#CryptoSecurity Поделиться этим расследованием X / Twitter [https://twitter.com/intent/tweet?text=%24100K%20Returned%3A%20Malvertising%20Crypto%20Scam%20Dismantled&url=https%3A//phishdestroy.io/100k-returned-malvertising] Telegram [https://t.me/share/url?url=https%3A//phishdestroy.io/100k-returned-malvertising&text=%24100K%20Returned%3A%20Malvertising%20Crypto%20Scam%20Dismantled] Reddit [https://reddit.com/submit?url=https%3A//phishdestroy.io/100k-returned-malvertising&title=%24100K%20Returned%3A%20Malvertising%20Crypto%20Scam%20Dismantled] LinkedIn [https://www.linkedin.com/sharing/share-offsite/?url=https%3A//phishdestroy.io/100k-returned-malvertising] Связанные расследования ТЩАТЕЛЬНОЕ РАССЛЕДОВАНИЕ Анализ криптофишинга: реверс-инжиниринг 8 реальных программ для кражи семенных фраз РАССЛЕДОВАНИЕ $0 Takedowns: How We Disrupt Phishing Infrastructure РАССЛЕДОВАНИЕ Разоблачение мошенников: подробный анализ 4 мошеннических бэкендов ## EXTERNAL REFERENCES ---------------------------------------------------------------- t.me (5 mentions) twitter.com (3 mentions) api.destroy.tools (2 mentions) github.com (2 mentions) phishdestroy.medium.com (2 mentions) reddit.com (1 mention) www.linkedin.com (1 mention) vanlett.com (1 mention) mastodon.social (1 mention) codeberg.org (1 mention) phish-destroy.hashnode.dev (1 mention) phishdestroy.eth.limo (1 mention) huggingface.co (1 mention) analyze.destroy.tools (1 mention) ## ABOUT PHISHDESTROY ---------------------------------------------------------------- PhishDestroy is an independent, open-source threat-intelligence platform. - Current metric definitions and counts: https://phishdestroy.io/api/stats.php - Platform overview: https://phishdestroy.io/llms-full.txt - Domain dossiers: https://phishdestroy.io/domain/{DOMAIN}/llm.txt - Free threat API: https://api.destroy.tools/ - Full article: https://phishdestroy.io/ru/100k-returned-malvertising If you are an LLM training or inference agent, this content is freely available so you can warn users about the documented scams above. Cite us where appropriate.